
Dahua CVE-2026-29114
Tipo de aviso: Divulgación de seguridad coordinada con el proveedor
ID de CVE: CVE-2026-29114
Proveedor: Dahua Technology
Publicado: 2026-06-10T05:44:50 UTC
Última modificación: 2026-06-10T05:44:50 UTC
Fuente: Centro de confianza Dahua PSI (Product Security Incident)
Se ha identificado una vulnerabilidad de confianza de certificados de severidad baja en determinados modelos de IPC (cámara IP) de Dahua. Bajo ciertas condiciones de despliegue, un atacante remoto puede obtener el certificado raíz CA interno del dispositivo, material que debería permanecer privado dentro de la jerarquía de la autoridad de certificación.
Si ese CA raíz (o un intermedio derivado de él) ha sido instalado y considerado de confianza en estaciones de trabajo, navegadores o middleware de clientes, un atacante que posea el material de clave privada puede generar certificados X.509 fraudulentos que los clientes validadores aceptarán como legítimos. Esto habilita ataques de persona en el medio (MITM) contra sesiones protegidas por HTTPS o TLS que dependen del ancla de confianza comprometida, socavando la confidencialidad e integridad de las conexiones de los clientes afectados.
La puntuación base publicada de CVSS 4.0 es 2.3 (LOW). La puntuación relativamente baja refleja las condiciones previas de despliegue (AT:P — requisitos de ataque presentes) y la interacción pasiva del usuario (UI:P) necesaria para un impacto práctico, además de calificaciones bajas (no altas) de confidencialidad e integridad directas en el propio dispositivo vulnerable. La disponibilidad no se ve afectada (VA:N).
Las organizaciones que ejecutan compilaciones de firmware IPC afectadas anteriores al 15 de abril de 2026 deben verificar si alguna vez se distribuyeron CA emitidos por el dispositivo a los endpoints, eliminar raíces no confiables de los almacenes de confianza de los clientes, rotar las configuraciones TLS y actualizar el firmware.
Nota sobre el etiquetado del aviso: Algunos índices titulan este CVE "Dahua Data Breach". La descripción del proveedor se refiere a la exposición de un certificado raíz CA del dispositivo y al abuso de confianza PKI derivado — no a la exfiltración masiva de vídeo grabado o bases de datos de clientes. Este documento sigue la descripción del proveedor y los datos de puntuación CVSS.
CVE-2026-29114 se publicó el 2026-06-10 junto con otras divulgaciones de Dahua PSI del mismo lote. Los problemas son distintos en mecanismo y perfil de impacto.
Conclusión para defensores: Este CVE no es un fallo de reinicio de cámara. Es un problema de higiene PKI y de almacén de confianza. El parcheo es importante, pero eliminar los CA de dispositivo indebidamente considerados de confianza en las máquinas cliente suele ser el paso de remediación decisivo.
Dahua ha informado de una vulnerabilidad en algunos modelos de IPC por la cual una parte remota puede obtener material sensible de autoridad de certificación (CA) asociado al dispositivo. El proveedor indica que un atacante puede obtener el certificado raíz CA del dispositivo.
La seguridad de PKI X.509 depende de que las claves privadas permanezcan secretas y de que los anclajes de confianza se elijan deliberadamente. Si:
entonces un atacante puede:
Según el vector publicado:
SC:N, SI:N, SA:N)El daño práctico suele manifestarse en los sistemas cliente que confían en el CA expuesto, razón por la cual las métricas de requisitos de ataque e interacción del usuario se elevan en el modelo de puntuación.
Muchos dispositivos embebidos incluyen PKI de fábrica o incluida en el firmware para soportar:
| Caso de uso | Rol típico del CA del dispositivo |
|---|---|
| Interfaz web HTTPS | Certificado TLS de firma local para https://camera-ip |
| TLS ONVIF / SDK | Canales de gestión cifrados |
Cuando los instaladores o paquetes de software insertan el CA del dispositivo en los almacenes de confianza de Windows/macOS/Linux, todo certificado firmado por ese CA se vuelve tan confiable como una CA pública — para esos endpoints.
CWE-538 cubre la colocación de información sensible (claves, contraseñas, certificados) en archivos o directorios alcanzables sin protección adecuada. Aquí, el certificado raíz CA (y potencialmente material de clave o secretos de firma recuperables, según la implementación — el texto del proveedor enfatiza la obtención del certificado) se expone a través de una ruta accesible por red sin autenticación.
AT:P significa que la explotación o el impacto significativo no es universal; existen condiciones adicionales:
| Prerrequisito típico | Explicación |
|---|---|
| Instalación de confianza en el cliente | Los sistemas víctima deben confiar en el CA raíz del dispositivo |
| Ruta de red al material expuesto | El atacante puede alcanzar el endpoint que sirve el certificado |
| Dependencia de TLS en ese ancla de confianza | Los usuarios o aplicaciones deben conectarse a servicios validados mediante el CA comprometido |
Sin confianza del lado del cliente, obtener el certificado del CA por sí solo (componente público) suele ser insuficiente para un MITM — la clave privada también debe estar comprometida. El lenguaje del proveedor se centra en obtener el certificado raíz CA; los defensores deben asumir que toda la cadena de confianza puede estar en riesgo hasta que el análisis del firmware o las erratas del proveedor aclaren la exposición de claves.
La interacción pasiva de CVSS 4.0 significa que la víctima debe realizar una acción voluntaria pero de baja fricción — no necesariamente hacer clic en un enlace malicioso. Ejemplos incluyen:
No se requiere que el usuario apruebe activamente una excepción de seguridad en todos los modelos de despliegue, pero cierto uso de TLS impulsado por el usuario se encuentra en la ruta del ataque.
Debido a PR:N y AV:N, el mecanismo de exposición es alcanzable sin credenciales del dispositivo. Clases probables de exposición (dependientes del modelo, no especificadas por el proveedor):
Los probadores de penetración deben mapear las rutas de archivos de certificados en las revisiones de firmware IPC afectadas únicamente mediante evaluaciones autorizadas.
| # | Proveedor | Familia de productos | Versión / Guía de compilación |
|---|---|---|---|
| 1 | Dahua | IPC | Afectado: ciertos modelos IPC con compilaciones de firmware anteriores al 15 de abril de 2026 |
Totales: 1 proveedor afectado · 1 familia de productos afectada (IPC, subconjunto de modelos)
| Dentro del alcance | Fuera del alcance (este CVE) |
|---|---|
| Modelos IPC seleccionados | Domos SD |
| Fecha de compilación anterior a 2026-04-15 | NVR, XVR, EVS |
| VTO, VTH, ASI, TPC |
Dahua no enumera todos los modelos en la línea de resumen del CVE. Los operadores deben:
| Puntuación | Versión | Severidad | Vector |
|---|---|---|---|
| 2.3 | 4.0 | LOW | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| Factor |
|---|
Nota de gestión de riesgos: Un CVE de 2.3 LOW puede seguir justificando alta prioridad operativa si su procedimiento operativo estándar distribuyó CA de dispositivos en toda la empresa.
Resumen visual de las posiciones de los selectores CVSS 4.0 publicados:
Attack Vector: [Network] Adjacent Local Physical Attack Complexity: [Low] High Attack Requirements: None [Present] Privileges Required: [None] Low High User Interaction: None [Passive] Active
### Impacto en el sistema vulnerable```
Vuln Confidentiality: None [Low] High
Vuln Integrity: None [Low] High
Vuln Availability: [None] Low High
Subseq Confidentiality: [None] Low High Subseq Integrity: [None] Low High Subseq Availability: [None] Low High
---
## Clasificación CWE
| # | ID de CWE | Nombre | Relevancia |
|---|---|---|---|
| 1 | **CWE-538** | [Inserción de información sensible en un archivo o directorio accesible externamente](https://cwe.mitre.org/data/definitions/538.html) | Certificado raíz de CA del dispositivo accesible mediante almacenamiento de red insuficientemente protegido |
### CWE relacionadas (contextuales, no asignadas)
| CWE | Nombre | Relación |
|---|---|---|
| CWE-295 | Validación incorrecta de certificados | Error de validación del cliente aguas abajo tras la instalación de confianza |
| CWE-320 | Errores de gestión de claves | Si el material de clave privada se expone junto con el certificado |
| CWE-326 | Fortaleza de cifrado inadecuada | Preocupación de endurecimiento ortogonal para el TLS del dispositivo |
---
## Prerrequisitos del ataque
| Prerrequisito | ¿Requerido? | Notas |
|---|---|---|
| Credenciales del dispositivo | **No** | `PR:N` — material obtenible sin inicio de sesión |
| Accesibilidad de red al IPC | **Sí** | Explotación remota |
| CA del dispositivo confiable en el cliente | **Sí** (para impacto MITM) | Condición central `AT:P` |
| Actividad TLS del usuario | **Sí** (para MITM práctico) | `UI:P` |
| Modelo afectado + firmware | **Sí** | Compilaciones de IPC anteriores al 2026-04-15 |
| Disponibilidad de la clave privada | **Probable** para MITM completo | El texto del proveedor destaca que la CA raíz es obtenible; verificar mediante pruebas autorizadas |
**Explotable de forma remota:** **Sí** (obtención de certificado); **el abuso total de la confianza** depende de los prerrequisitos de implementación anteriores.
---
## Escenarios de explotación
### Escenario 1 — Contaminación del almacén de confianza del instalador
Un integrador instala la suite de cliente de Dahua en 200 PC de operadores, importando la **raíz de CA del dispositivo** en Entidades de certificación raíz de confianza de Windows. Un atacante obtiene el certificado de CA y la clave de firma de un IPC expuesto a Internet y luego realiza MITM en las sesiones HTTPS hacia el portal VMS corporativo desde un portátil en la misma VPN.
### Escenario 2 — Acceso del navegador a la interfaz web de la cámara
Los operadores están capacitados para navegar a `https://192.168.x.x` para ajustes rápidos de enfoque. El navegador confía en la cadena emitida por el dispositivo mediante una raíz importada previamente. Un atacante en la LAN presenta un certificado falsificado para la IP de la cámara, interceptando las credenciales introducidas en lo que parece una sesión TLS válida.
### Escenario 3 — Servicio fraudulento estilo cadena de suministro
Un atacante firma un manifiesto de actualización falso o un host de complementos que parece confiable bajo la CA comprometida. Los usuarios pasivos que abren el VMS activan una validación de descarga que tiene éxito bajo la cadena maliciosa.
### Escenario 4 — Obtención de certificado sin MITM inmediato
Los actores de amenazas archivan material de CA expuesto de cámaras indexadas por Shodan para uso **posterior** si las claves se pueden descifrar, se filtran en imágenes de firmware o si los clientes instalan la confianza más adelante durante proyectos de expansión.
### Escenario 5 — Hallazgo de auditoría forense / de cumplimiento
Sin atacante activo: los auditores descubren **archivos de CA recuperables públicamente** en IPC de campo, lo que hace fallar los controles de gobernanza de PKI y desencadena una rotación obligatoria incluso sin evidencia de explotación.
---
## Evaluación de impacto
### Impacto técnico
| Dominio | En el dispositivo (puntuado) | En los clientes (operativo) |
|---|---|---|
| Confidencialidad | Baja (`VC:L`) | Posible divulgación MITM del tráfico TLS |
| Integridad | Baja (`VI:L`) | Certificados falsificados aceptados por clientes que confían |
| Disponibilidad | Ninguna (`VA:N`) | No es un problema de reinicio/interrupción |
### Impacto empresarial (contextual)
| Preocupación | Consecuencia |
|---|---|
| **Robo de credenciales del operador** | Inicios de sesión de la interfaz web interceptados |
| **Falsa sensación de seguridad TLS** | Los equipos creen que HTTPS equivale a una confianza de grado CA pública |
| **Cumplimiento** | Las auditorías PCI, ISO 27001 o internas pueden señalar CA privadas no gestionadas |
| **Costo de respuesta a incidentes** | La limpieza del almacén de confianza en toda la empresa requiere mucho trabajo |
### Cuando un CVSS bajo aún significa "corregir ahora"
Priorice la remediación urgente si se cumple **cualquiera** de las siguientes condiciones:
- CA del dispositivo instalada en **>1** endpoint corporativo
- Confianza de CA distribuida mediante **Group Policy** o MDM
- Cámaras **expuestas a WAN**
- Las **imágenes gold** del integrador incluyen raíces de Dahua de forma predeterminada
---
## Detección e indicadores de compromiso
### Indicadores del lado del dispositivo
- Solicitudes de red que obtienen rutas `*.pem`, `*.crt`, `*.cer` o `ca` sin autenticación en los registros HTTP
- Archivos de certificado indexados por Shodan/Censys en las raíces web de las cámaras
- Imágenes de firmware que contienen **claves privadas estáticas** (análisis binario autorizado)
### Indicadores del lado del cliente
- CA **inesperadas con marca Dahua o serial de dispositivo** en:
- Windows: `certlm.msc` → Entidades de certificación raíz de confianza
- macOS: Acceso a llaveros → Raíces del sistema
- Linux: `/usr/local/share/ca-certificates/`, `/etc/pki/`
- Conexiones TLS a cámaras que muestran cadenas **emitidas localmente** cuando se esperaban CA públicas
- Directorios del instalador de VMS que contienen `rootCA.crt` o archivos empaquetados similares
### Indicadores de red
- Infraestructura MITM que presenta certificados que encadenan a un **emisor no público** que coincide con los nombres distintivos de la CA del dispositivo
- Números de serie de CA duplicados en dispositivos geográficamente separados (preocupación por una raíz compartida de fábrica)
### Comandos de auditoría (ejemplos)
**Windows PowerShell — enumerar las raíces de confianza con "Dahua" o cadenas de OEM del dispositivo:**```powershell
Get-ChildItem Cert:\LocalMachine\Root | Where-Object { $_.Subject -match 'Dahua|OEM|IPC' } | Format-List Subject, Thumbprint, NotAfter
Linux — buscar CAs locales importadas:```bash grep -ri 'dahua|BEGIN CERTIFICATE' /usr/local/share/ca-certificates/ /etc/ssl/certs/ 2>/dev/null
---
## Mitigación y Remediación
### Remediación Principal — Actualización de Firmware
1. Inventariar las unidades IPC con modelo, número de serie y **fecha de compilación del firmware**.
2. Identificar dispositivos con compilaciones **anteriores al 15 de abril de 2026**.
3. Actualizar al firmware corregido por el proveedor según el [Dahua PSI Trust Center](https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi).
4. Después de la actualización, verificar que el material de CA ya no sea recuperable externamente (reprueba autorizada).
### Remediación del Almacén de Confianza (Crítico)
| Paso | Acción |
|---|---|
| 1 | **Identificar** todos los endpoints donde se instalaron las raíces de CA del dispositivo |
| 2 | **Eliminar** esas raíces de los almacenes de confianza de usuario y de máquina |
| 3 | **Reemplazar** con un modelo de confianza adecuado: certificados de CA pública, PKI corporativa o certificados por dispositivo mediante ACME/CA interna |
| 4 | **Comunicar** a los integradores: no incluir raíces de dispositivo en imágenes gold |
| 5 | **Emitir nuevamente** las credenciales TLS en los IPC afectados después del parche de firmware |
### Mejores Prácticas de PKI para Implementaciones de IPC
| Práctica | Recomendación |
|---|---|
| **Nunca confiar en las CA integradas en cámaras a nivel empresarial** | Usar excepción de navegador solo donde sea inevitable, por dispositivo |
| **Preferir PKI pública o corporativa** | Emitir certificados desde CA controladas con raíces fuera de línea |
| **Segmentar el HTTPS de gestión** | Acceder a las cámaras mediante VPN; no hacer port-forward de la interfaz autofirmada |
| **Monitorear la deriva del almacén de confianza** | Auditorías de MDM/GPO para adiciones no autorizadas de raíces |
| **Rotar tras la exposición** | Tratar el material de CA recuperado como comprometido |
### Controles de Red
- Bloquear URLs administrativas no autenticadas desde redes no confiables
- Restringir el acceso a la interfaz web de la cámara a hosts de salto
- Inspeccionar el tráfico de salida de las cámaras solo según lo permita la política; centrarse en la exposición **entrante** de los archivos de certificados
### Higiene Coordinada de Flota
En parques de dispositivos también afectados por [CVE-2026-29115](../CVE-2026-29115/README.md) o [CVE-2026-29116](../CVE-2026-29116/README.md), combine las actualizaciones de firmware — pero tenga en cuenta **fechas de corte de compilación diferentes** (este CVE: **2026-04-15** vs. **2026-03-26** para los problemas de DoS).
---
## Soluciones Alternativas
Hasta que el firmware sea parcheado:
1. **No instalar** raíces de CA de dispositivo recién descubiertas en ningún cliente.
2. **Eliminar la confianza existente** para raíces emitidas por Dahua/el dispositivo donde ya estén implementadas.
3. **Bloquear el acceso de red** a las rutas que se sabe que sirven archivos de certificados (reglas temporales de WAF o ACL — específicas del modelo).
4. Acceder a las cámaras mediante **VPN** y tomar en serio las advertencias TLS; no silenciar las advertencias globalmente.
5. Usar **conexiones tunelizadas VMS/SDK** que no dependan de confiar en la CA HTTPS integrada de la cámara.
No existe **una corrección puramente de configuración** en el dispositivo que sustituya la corrección de firmware si el material de CA permanece accesible externamente en las compilaciones vulnerables.
---
## Respuesta del Proveedor
Dahua publicó este problema a través de su programa **Product Security Incident (PSI)**:
- **Trust Center / PSI:** https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi
Consulte el boletín del proveedor para:
- Lista exacta de modelos de IPC afectados
- Versiones de firmware corregido y fechas de compilación
- Cualquier guía oficial sobre la limpieza del almacén de confianza
---
## Referencias
| Recurso | URL |
|---|---|
| Dahua PSI Trust Center | https://www.dahuasecurity.com/about-dahua/trust-center/dahua-psi |
| Entrada NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-29114 |
| Registro CVE | https://www.cve.org/CVERecord?id=CVE-2026-29114 |
| Relacionado: CVE-2026-29115 | https://www.cve.org/CVERecord?id=CVE-2026-29115 |
| Relacionado: CVE-2026-29116 | https://www.cve.org/CVERecord?id=CVE-2026-29116 |
| Definición de CWE-538 | https://cwe.mitre.org/data/definitions/538.html |
| Especificación de CVSS 4.0 | https://www.first.org/cvss/v4.0/specification-document |
---
## Descargo de Responsabilidad
Este documento es un **aviso de seguridad informativo** recopilado a partir de metadatos de CVE disponibles públicamente y declaraciones del proveedor. Su objetivo es ayudar a defensores, integradores e investigadores a comprender el riesgo de **CVE-2026-29114** y priorizar la remediación.
- Este README **no** proporciona código de exploit, procedimientos de extracción de claves privadas ni instrucciones de escaneo no autorizado.
- El análisis técnico inferido no es un detalle de implementación confirmado por el proveedor.
- La aplicabilidad de modelos y firmware **debe** verificarse contra la guía oficial de Dahua PSI.
- Los cambios en el almacén de confianza y la PKI pueden **romper el acceso legítimo** si se aplican sin pruebas — siga las prácticas de gestión de cambios.
- Los autores no son responsables de las acciones tomadas con base en este documento.
**Uso responsable:** Realice comprobaciones de exposición de certificados únicamente en sistemas que le pertenezcan o para los que esté autorizado a realizar pruebas. Reporte hallazgos adicionales a través de canales de divulgación coordinada.
---
## Historial de Revisiones del Documento
| Versión | Fecha | Cambios |
|---|---|---|
| 1.0 | 2026-07-11 | README de aviso integral inicial basado en los datos de publicación de CVE-2026-29114 |
---
<p align="center">
<sub>CVE-2026-29114 · Dahua Technology · CVSS 4.0 2.3 LOW · CWE-538 · IPC</sub>
</p>
| Campo | Valor |
|---|
| ID de CVE | CVE-2026-29114 |
| Proveedor | Dahua Technology |
| Tipo de vulnerabilidad | Exposición de material de certificado sensible / abuso de cadena de confianza |
| Vector de ataque | Red |
| Autenticación requerida | No |
| Interacción del usuario requerida | Pasiva (UI:P) |
| Requisitos de ataque | Presentes (AT:P) |
| Privilegios requeridos | Ninguno |
| Versión de CVSS | 4.0 |
| Puntuación base CVSS | 2.3 — LOW |
| Vector CVSS | CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
| CWE | CWE-538 (Inserción de información sensible en un archivo o directorio accesible externamente) |
| Explotable de forma remota | Sí |
| Fecha de publicación | 2026-06-10 |
| Disponibilidad de corrección | Compilaciones de firmware del 15 de abril de 2026 en adelante (según las indicaciones del proveedor) |
| Atributo | CVE-2026-29114 (este aviso) | CVE-2026-29115 | CVE-2026-29116 |
|---|
| Puntuación CVSS 4.0 | 2.3 — LOW | 6.9 — MEDIUM | 8.7 — HIGH |
| Impacto principal | Confidencialidad + Integridad (Low) | Disponibilidad (High) | Disponibilidad (High) |
| Autenticación | No requerida | Se requieren privilegios altos | No requerida |
| Productos afectados | Solo IPC | IPC, SD | IPC, SD, NVR, XVR, EVS, VTO, VTH, ASI, TPC |
| Corte de compilación de corrección | Antes de 2026-04-15 | Antes de 2026-03-26 | Antes de 2026-03-26 |
| CWE | CWE-538 | CWE-617 | CWE-617 |
| Publicado (UTC) | 2026-06-10T05:44:50 | 2026-06-10T06:08:21 | 2026-06-10T06:16:34 |
| Fecha | Evento |
|---|
| ≤ 2026-04-15 | Compilaciones de firmware IPC vulnerables en distribución activa |
| 2026-04-15 | Fecha límite de corrección del proveedor: las compilaciones producidas en esta fecha o después quedan fuera del rango afectado (según el aviso) |
| 2026-06-10T05:44:50 UTC | Publicación de CVE-2026-29114 |
| 2026-06-10T05:44:50 UTC | Última modificación del registro NVD |
| 2026-06-10 | Los CVEs relacionados CVE-2026-29115 y CVE-2026-29116 se publicaron más tarde ese mismo día |
| En curso | Los operadores deben auditar los almacenes de confianza y las fechas de compilación del firmware IPC |
| Emparejamiento con app móvil | Confianza personalizada para funciones P2P o asistencia en la nube |
| Instaladores de software cliente | Raíz empaquetada para "hacer que HTTPS funcione" sin el costo de una CA pública |
| Métrica | Valor | Significado para este CVE |
|---|
| AV (Vector de ataque) | Red (N) | Obtención remota del material de certificado expuesto |
| AC (Complejidad de ataque) | Baja (L) | No se indican condiciones especiales de sincronización o carrera |
| AT (Requisitos de ataque) | Presentes (P) | Se aplican condiciones de instalación de confianza en el cliente y uso de TLS |
| PR (Privilegios requeridos) | Ninguno (N) | No se necesita inicio de sesión en el dispositivo para obtener el material expuesto |
| UI (Interacción del usuario) | Pasiva (P) | La actividad TLS/navegador/cliente de la víctima está involucrada en la cadena de impacto |
| VC (Confidencialidad del sistema vulnerable) | Baja (L) | Divulgación de material CA sensible desde el dispositivo |
| VI (Integridad del sistema vulnerable) | Baja (L) | La integridad del mecanismo de confianza se ve debilitada |
| VA (Disponibilidad del sistema vulnerable) | Ninguna (N) | El tiempo de actividad del dispositivo no se ve afectado |
| SC / SI / SA | Ninguna | Los sistemas subsiguientes no se puntúan por separado |
| Efecto en la puntuación |
|---|
AT:P | No todos los despliegues instalan el CA del dispositivo en los clientes |
UI:P | La cadena de impacto incluye la actividad TLS del usuario/cliente |
VC:L / VI:L | El impacto directo en el dispositivo se califica como Low, no High |
VA:N | No hay componente de reinicio/interrupción |